Zum Inhalt springen

Login und https

Erstellt am 28. September 2010 · 1 Antwort · letzte Antwort am 6. Oktober 2010

Tags: Frage

clownfish ·

Wir benutzen unter TYPO3 4.3 die Standardlogin Prozedur von TYPO3. Funktioniert einigermaßen gut - bis auf vereinzelte Meldungen, dass IE Benutzer sich nicht einloggen können, weil Sie nach dem Login sofort wieder ausgeloggt werden.

Die Seiten werden alle unverschlüsselt angefordert - also per http. Einige Login-geschützte Seiten sollen nun aber verschlüsselt per https aufgerufen werden. Funktioniert bei uns in allen Browsern einwandfrei. Bei einem entscheidenden Benutzer hauts aber nicht hin. Er fliegt raus, sobald er eine der Seiten per https lädt. Systemweit, egal in welchem Browser. Von Hand gesetzte Cookies (eigenes PHP Script, das mit setcookie ein Cookie schreibt) bleiben erhalten. Nur das von TYPO3 felogin gesetzte Cookie nicht.
Als cookieDomain haben wir versucht:
- leer lassen
- www.example.com
- .example.com

Fürnjedem Versuch wurden die Cookies und sicherheitshalber der Browsercache gelöscht.
Wir haben auch einen Proxy-Server vermutet, der das Cookie bei https-Adressen zurückhält. Der Benutzer hat aber keinen Proxy Server eingestellt.

Kennt jemand dieses Phänomen? Gibts irgendwelche Sonderfälle betreffend Cookies und Wechsel von http auf https unter der selben Domain? Können Internet-Security Suites oder gar Windows-eigenes Gesocks das felogin Cookie zurückhalten?

clownfish ·

Mein Kollege ist der Sache auf die Schliche gekommen: Der Fehler trat nur bei mobilen Internetzugängen auf (die Datensticks, dies ja inzwischen wie Sand am Meer gibt). Dabei ging offenbar das Login Cookie verloren, wenn auf https gewechselt wurde. Die genaue Ursache konnten wir nicht finden, wir vermuten aber, dass bei diesen Zugängen bzw. in den Einwahlprogrammen irgendwelche Proxy-Server eingestellt werden, die die Cookie-Session beim Wechsel auf https nicht mitschleifen.

Lösung: In der TYPO3-Konfiguration (Installer >> All Configuration) den Wert [FE][lifetime] ungleich 0 setzen.
Erklärung dieses Werts (http://www.typo3.net/backendkonfiguration/frontend_konfiguration/#lifetime):

Wenn dieser Wert größer 0 ist, werden Cookies von FE-Usern nicht als Session Cookies verarbeitet (werden gelöscht,sobald das Browser Fenster geschlossen wurde), aber nur als Cookie mit einer Lebenszeit der Zahl der Sekunden, die Sie hier eingeben. Wenn Sie diesen Wert auf 3600*24*7 setzen, loggen sich FE-User eine Woche automatisch ein.

Session-Cookies gehen in diesem Fall wohl auch beim Wechsel auf https verloren, deshalb einfach einen Wert größer 0 setzen.